Methodik & Transparenz

Was MLVibeScan misst – und was nicht

MLVibeScan liefert reproduzierbare technische Beobachtungen statt einer pauschalen Sicherheitsgarantie. Prüftiefe, Evidenz und Produktstatus bleiben sichtbar, damit ein Ergebnis nachvollziehbar ist.

Prüfumfang

StufeZugriffBeispiele
PassivÖffentliche URL, kein KontoTLS, Header, ausgeliefertes JavaScript, Secrets, DNS und bekannte Expositionen
DeepKauf und technischer DomainnachweisKontrollierte, lesende API-, Auth-, Datenbank- und Rate-Limit-Proben
SourceKauf, Domainnachweis und ausdrücklicher ZIP-UploadJS/TS-Code, Konfiguration, Lockfiles und Agent-Regeln; Projektcode wird nie ausgeführt

Evidenz und Konfidenz

„Direkt beobachtet“ belegt ein ausgeliefertes Verhalten. „Starkes Signal“ ist eine eindeutige technische Ableitung. „Kontext“ kennzeichnet eine plausible, aber vom Anwendungskontext abhängige Beobachtung. Konfidenz wird getrennt als bestätigt, hoch oder mittel ausgewiesen.

Gegenprüfung vor hoher Einstufung

Kritische und hohe Befunde werden, sofern technisch möglich, mit einem unabhängigen Gegencheck bestätigt. Scheitert diese Bestätigung, wird die Konfidenz oder der Schweregrad reduziert. Netzwerkfehler externer Quellen erzeugen keinen negativen Befund.

Fehlalarme und redigierte Beweise

Wir bewerten Bedeutung und Einsatzort statt nur Zeichenfolgen. Ein Stripe-pk_live-Schlüssel oder ein Supabase-Anon-Key ist nicht allein ein Secret. Kostenlose Beweiskarten enthalten nur ungefährliche, redigierte Beobachtungen; Tokens, interne Endpunkte und ausnutzbare Details bleiben privat.

Sichere Prüfgrenzen

Passive Scans verhalten sich wie ein Besucher. Deep-Checks sind begrenzt, ausschließlich kontrolliert und lesend; Reset-Proben verwenden erfundene Adressen. ZIPs werden ohne Installation, Build, Hooks oder Netzwerkausgang analysiert und danach gelöscht.

Datenquellen

MLVibeScan kombiniert eigene versionierte Signaturen mit DNS, TLS-Zertifikaten, Paket- und Schwachstelleninformationen sowie kuratierten Supply-Chain-Indikatoren. Die konkrete Verfügbarkeit externer Quellen wird überwacht; eine Störung wird nicht als Schwachstelle der geprüften App gewertet.

Datenminimierung und Löschung

Rohes HTML, JavaScript und hochgeladener Code werden nicht dauerhaft gespeichert. Gespeichert werden strukturierte Befunde bis zur angezeigten Löschfrist. Öffentliche Kurzreports sind freiwillig, aggregiert und enthalten keine Fundstellen oder Beweise.

Nachweis und Grenzen

Ein Siegel setzt einen aktiven Domain-Pass, Domainnachweis, einen höchstens 30 Tage alten Deep Scan und keine offenen kritischen oder hohen Befunde voraus. Automatisierte Prüfung ist kein Penetrationstest und keine Garantie vollständiger Sicherheit.

Änderungsstand

Der Scope wird versioniert. Nur produktive Prüfungen werden als verfügbar gezählt; Beta und geplante Prüfungen bleiben ausdrücklich gekennzeichnet.

Methodikversion: 1.0 · Produktiv: – · Beta: – · Geplant: –

Aktueller Live-Scope wird geladen.

Eigene App kostenlos prüfen